Tivoli Access Manager for e-business の構成

イベントを転送するように Tivoli® Access Manager for e-business で syslog を構成できます。

手順

  1. Tivoli Access Manager の IBM® Security Web Gateway にログインします。
  2. ナビゲーション・メニューから、「 セキュア・リバース・プロキシー設定 > 管理 > リバース・プロキシー」を選択します。

    「リバース・プロキシー (Reverse Proxy)」ペインが表示されます。

  3. 「インスタンス」列から、インスタンスを選択します。
  4. 管理 リストをクリックし、 構成 > 拡張を選択します。

    WebSEAL 構成ファイルのテキストが表示されます。

  5. 許可 API のロギング構成を見つけます。

    リモート syslog 構成は、logcfg で開始します。

    例えば、許可イベントをリモート syslog サーバーに送信するには、以下のようにします。

    # logcfg = audit.azn:rsyslog server=<IP address>,port=514,log_id=<log name>

  6. リモート syslog 構成 (logcfg) を、コメント (#) マーカーのない新しい行にコピーします。
  7. リモート syslog 構成を編集します。

    例:

    logcfg = audit.azn:rsyslog server=<IP address>,port=514,log_id=<log name> logcfg = audit.authn:rsyslog server=<IP address>,port=514,log_id=<log name> logcfg = http:rsyslog server=<IP address>,port=514,log_id=<log name>

    各項目の意味は次のとおりです。

    • <IP address> は、ご使用のQRadar ConsoleまたはEvent Collectorの IP アドレスです。
    • <Log name> は、 QRadarに転送されるログに割り当てられた名前です。 例えば、log_id=WebSEAL-logです。
  8. request.log ファイルをカスタマイズします。

    例:

    request-log-format = isam-http-request-log|client-ip=%a|server-ip=%A|client-logname=%l|remote-user=%u|time=%t|port=%p|protocol=%H|request-method=%m|response-status=%s|url=%U|bytes=%b|remote-host=%h|request=%r
  9. 「実行」をクリックします。

    ナビゲーション・メニューに「適用 (Deploy)」ボタンが表示されます。

  10. ナビゲーション・メニューから、 「デプロイ」をクリックします。
  11. 「デプロイ」をクリックします。

    続行するには、リバース・プロキシー・インスタンスを再始動する必要があります。

  12. 「インスタンス」 列から、インスタンス構成を選択します。
  13. 管理 リストをクリックし、 制御 > 再始動を選択します。

    再始動が完了すると、状況メッセージが表示されます。 syslog 宛先の構成について詳しくは、 IBM Tivoli Access Manager for e-business ベンダーの資料を参照してください。 これで、 QRadarでログ・ソースを構成する準備ができました。